Mengonfigurasi pengelolaan siklus proses untuk workload terkelola

Dokumen ini menunjukkan cara mengonfigurasi pengelolaan siklus proses sertifikat untuk workload terkelola seperti Compute Engine dan Google Kubernetes Engine (GKE), menggunakan Certificate Manager (generasi ke-2). Anda dapat mengotomatiskan penerbitan dan perpanjangan sertifikat dengan menautkan workload identity pool terkelola ke kumpulan Layanan Otoritas Sertifikat menggunakan konfigurasi penerbitan sertifikat. Hal ini membantu mencegah gangguan layanan yang disebabkan oleh sertifikat yang telah habis masa berlakunya.

Sebelum memulai

  1. Login keakun Anda. Google Cloud Jika Anda baru menggunakan Google Cloud, buat akun untuk mengevaluasi performa produk kami dalam skenario dunia nyata. Pelanggan baru juga mendapatkan kredit gratis senilai $300 untuk menjalankan, menguji, dan men-deploy workload.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  4. Verify that billing is enabled for your Google Cloud project.

  5. Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the APIs

  6. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  7. If you're using an existing project for this guide, verify that you have the permissions required to complete this guide. If you created a new project, then you already have the required permissions.

  8. Verify that billing is enabled for your Google Cloud project.

  9. Enable the Compute Engine, Certificate Manager, Certificate Authority Service APIs.

    Roles required to enable APIs

    To enable APIs, you need the Service Usage Admin IAM role (roles/serviceusage.serviceUsageAdmin), which contains the serviceusage.services.enable permission. Learn how to grant roles.

    Enable the APIs

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk mengonfigurasi pengelolaan siklus proses, minta administrator Anda untuk memberi Anda peran IAM berikut di project Anda:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Mengonfigurasi siklus proses untuk workload terkelola

Konfigurasi workload identity pool terkelola untuk menentukan cara workload terkait menerima dan memperpanjang sertifikat dari kumpulan Layanan CA yang ada.

  1. Di Google Cloud konsol, buka halaman Certificate Manager (generasi ke-2).

    Buka Certificate Manager (generasi ke-2)

  2. Di panel navigasi, klik Manage Lifecycle.
  3. Pilih tab Managed Workload Identity.
  4. Temukan workload identity pool yang ingin Anda konfigurasi, lalu klik Configure lifecycle management.
  5. Pilih Region dan CA pool untuk region tersebut.
  6. Di kolom Certificate lifetime, tentukan validitas sertifikat yang diterbitkan. Nilai harus antara 21 dan 30 hari.
  7. Tetapkan Rotation window ke nilai antara 50 dan 80. Ini adalah persentase masa berlaku sertifikat yang memicu perpanjangan.
  8. Di kolom Key algorithm, pilih algoritma enkripsi yang akan digunakan untuk membuat kunci pribadi.
  9. Klik Update.

Langkah berikutnya